الأسئلة الشائعة

أسئلة شائعة من الفرق التي تقيّم Stella Ops Suite لتنظيم الإصدارات والترقيات بالأدلة.

إجابات سريعة

هل أحتاج Kubernetes؟

لا. Stella Ops مصممة للبيئات بدون Kubernetes كحالة استخدام أساسية.

الأهداف المدعومة: مشاريع Docker Compose ومضيفو SSH/WinRM. عمليات نشر SSH/WinRM بلا وكيل — إذ تنفذ صورة Docker العمل.

والعكس صحيح أيضًا: إذا كان كل ما تشغّله يعمل على Kubernetes، فليست Stella Ops أداتك. فهي مبنية للنصف الآخر من البنية — الأجهزة الافتراضية ومشاريع Compose والخوادم التقليدية — ومعظم الفرق تشغّل الاثنين معًا.

What happens when the evidence is missing?

It is shown as Missing. Not passed, not assumed healthy, not quietly skipped.

Every stage of the custody spine carries one of three states — Missing, Recorded, or Signed. A gate that cannot find the evidence it needs does not fall back to a pass; NOT EVALUATED is never counted as a pass. Most tools treat absence as absence of a problem. This is the opposite of that, and it is the reason the rest of the evidence is worth anything.

Can I verify a Decision Capsule without installing Stella Ops?

Yes. The example capsule is a real signed archive you can check with stock tooling — cosign verify-blob plus sha256sum, no Stella Ops anywhere.

That download is a sanitized sample signed with a demo key, so it carries no trust beyond itself. stella evidence card verify and deterministic replay need an installation and a product-exported capsule — they will not succeed against the sample.

What if I do not trust a verdict — can I re-run it?

Yes, and offline. A verdict replays deterministically from the frozen inputs that produced it: the same SBOM, the same advisory snapshot, the same policy version.

This is the difference between a tool that tells you an answer and one that can be made to show its working months later, on a machine with no network, in front of someone who does not trust you.

ما هو كشف الانحراف؟

بعد النشر يواصل Stella المراقبة. المراقبة هي المرحلة الأخيرة في مسار العهدة (المصدر → البناء → الفحص → الحكم → القرار → النشر → المراقبة): فهي تقارن digest العامل فعليًا في كل بيئة بـ digest المعتمد لها.

عند اختلافهما تُرفع إشارة للخدمة: digest العامل ليس digest معتمدًا/منشورًا (صورة غير معتمدة أو معدلة). وترى بدقة الخدمة والبيئة اللتين انحرفتا عن الحالة المعتمدة.

الخدمة التي لا تتوفر لدى Watch أدلة عنها تُبلّغ Missing — ولا تُعرض أبدًا على أنها مطابقة لمجرد افتراض أن شيئًا لم يتغير.

اطلع على عرض البيئات →

العمليات

هل يمكن لـ Stella Ops العمل في بيئة معزولة؟

نعم. Stella تعمل 100% دون اتصال بدون تبعيات خارجية.

Offline Kit تشمل تدفقات الثغرات وصور الحاويات وبيانات المصدر. تحصل على نتائج فحص متطابقة سواء كنت متصلاً أو في شبكة سيادية.

اطلع على Offline Kit →

Which languages does reachability actually cover?

Call graphs are built through the scan pipeline for nine languages: compiler-grade for Go, Java and .NET, and from source text for Python, JavaScript, TypeScript, Rust, PHP and Ruby. Every edge carries the tier that produced it.

The narrower case matters more: building a call graph from a source tree in the CLI supports Go and Rust only. Everything else arrives as a pre-extracted graph from the pipeline. Findings outside covered languages are not silently dropped — they stay in the working set as unknowns, scored rather than skipped.

النشر دون عميل يعني أن منصة التحكم تحتفظ ببيانات اعتماد خواديمي. كيف تُخزَّن وتُقيَّد وتُدوَّر؟

لا يحتوي سجل الهدف على السر أبدًا — بل على مرجع إليه فقط. أما السر نفسه فيُختم بـ AES-256-GCM بمفتاح مشتق لكل مستأجر، والتشفير مرتبط بالمستأجر والمالك وهوية بيانات الاعتماد، فلا يمكن إعادة استخدام نص مشفَّر لصف كأنه لصف آخر. ثم يُختم سجل اتصال الهدف بالكامل مرة أخرى في نطاق تشفير خاص به قبل أن يصل إلى قاعدة البيانات.

المفتاح الرئيسي توفّره أنت، ولا نُنشئه نحن أبدًا. يأتي من متغير بيئة، أو ملف مُركَّب تُفحَص صلاحياته، أو HashiCorp Vault أو OpenBao، أو HSM. وإذا لم يُهيَّأ مخزن دائم، تفشل كل عمليات الختم والاسترجاع بدلًا من التراجع صامتًا إلى الذاكرة.

التقييد والتدوير مُلزِمان لا استشاريان: كل استعلام يُرشَّح بالمستأجر، فقراءة عبر المستأجرين لا تُرجع شيئًا ولا تكشف حتى وجود بيانات اعتماد. والتدوير يُبقي السر السابق قابلًا للاسترجاع خلال مهلة سماح ثم يفشل مغلقًا، والإبطال يمحو النص المشفَّر المحفوظ حتى لا يستعيده اختراق مفاتيح لاحق.

ماذا يحدث لعمليات النشر عندي عندما تتعطل Stella Ops نفسها؟

الإصدار المُبوَّب يُحجَب ولا يُمرَّر. فإن لم يتيسّر الوصول إلى الفاحص أو محرّك السياسات، تعامل البوابة انتهاء المهلة على أنه فشل بحكم التصميم — وتعليقات الشيفرة تقول ذلك حرفيًا، ولا يوجد في سطر الأوامر أي مفتاح fail-open. والأمر نفسه عند النشر: أثرٌ لا يمكن استرجاع نتيجة فحصه لا يُنشَر.

الإصدار أثناء انقطاع هو فعل مقصود وقابل للمساءلة لا حلٌّ التفافي. فاستثناء البوابة يتطلب إذنًا لا يملكه أحد افتراضيًا، وتبريرًا مكتوبًا، وإقرارًا صريحًا بالخطر، ومدة انتهاء بين يوم و365 يومًا — والاستثناءات المفتوحة مرفوضة — وتوقيعًا من المشغّل الذي يتحمّل المسؤولية، وإعادة مصادقة خلال الخمس دقائق الأخيرة. ويُسجَّل على الإصدار. ولاحظ أنه يحتاج تهيئة مسبقة: في تثبيت غير معدَّل لا يكون مسار التوقيع موصولًا، فيُرفض الطلب حتى تُسجّل مفتاح مشغّل.

لا تحتاج البوابة المنصة بأكملها. فقرار النشر يعتمد على نحو عشر خدمات — قاعدة البيانات ومنسّق الإصدارات والفاحص ومحرّك السياسات والهوية والبوابة الأمامية — لا على المنظومة بأكملها؛ أما ختم الأدلة والإشعارات وتدقيق الخط الزمني فهي خارج مسار القرار.

ننشر على أجهزة افتراضية بسيطة بلا Docker. ماذا يغطي Watch هناك؟

النشر على جهاز افتراضي مجرد أمر من الدرجة الأولى: عبر SSH أو WinRM أو Ansible تستطيع Stella Ops وضع ملف أو إعادة تشغيل خدمة أو تشغيل ملف تنفيذي يوفّره المشغّل على المضيف، وتلتقط الأمر ومخرجاته ورمز الخروج كدليل — دون حاوية.

أما المراقبة المستمرة فأضيق، ويجدر قول ذلك بدقة. تراقب Watch وقابلية الوصول الحاويات العاملة عبر digest الصورة — وبذلك يعرف كشف الانحراف أن الأثر العامل لا يزال مطابقًا للمعتمد. أما مضيف لا تستطيع قراءة حاوية منه فيُعرَض على أنه غير مراقَب، ولا يُفترَض أبدًا أنه سليم. فعمليةٌ خام على مضيف بلا Docker تُنشَر ويُسجَّل تشغيلها، لكنها لا تُراقَب باستمرار بحثًا عن انحراف كما يحدث لحمل داخل حاوية. و«الخوادم البسيطة» تعني خوادم تشغّل حاويات خارج Kubernetes — لا عمليات غير محوّاة كيفما كانت.

البوابة تحظر إصداري وأظن أنها مخطئة — هل أنتظركم؟

لا. مشغّل مخوّل يرفع الحظر بنفسه. ترفع استثناء سياسة محدَّد المدة يمر عبر سير موافقة تُهيّئه أنت: أدوار موافِقين مسمّاة، وحد أدنى لعددهم، ورمز سبب، وأدلة، وأي ضوابط تعويضية، بحد أقصى للعمر. والموافقة الذاتية مفتاح تضبطه أنت لا افتراض نفرضه.

الاستثناء الممنوح يقلب تلك النتيجة تحديدًا — كتمًا أو تأجيلًا أو تخفيضًا أو اشتراط ضابط — ويُكتَب في مسار تدقيق القرار مع من وافق ومتى. ويمكن توقيعه بـ DSSE، فيكون الرفع خاضعًا للمساءلة وقابلًا لإعادة التشغيل، لا تجاوزًا صامتًا يختفي من السجل.

يبقى حدٌّ غير قابل للاستثناء عمدًا: كل أثر منشور يجب أن يحمل اجتياز فحص حقيقيًا. الاستثناء يرفع نتيجة سياسة محددة؛ ولا يرفع أبدًا اشتراط أن يكون الأثر قد فُحِص أصلًا.

كيف يسجّل الناس الدخول، وما المسموح لهم، وهل هناك مسار تدقيق؟

افتراضيًا تحتفظ Stella Ops بمستخدميها المحليين وتُعمِّي كلمات المرور بـ Argon2id. وتُشحن موصّلات SAML وOIDC وLDAP/Active Directory موقَّعة مع المنصة؛ وتفعيل أحدها خطوة تهيئة يقوم بها المشغّل لا إعداد افتراضي — فتسجيل الدخول عبر الدليل لم يُعتمد بعد للإنتاج، فاعتبره قادمًا لا شيئًا تقيّمه اليوم.

الوصول محدود بالمستأجر ومبني على أذونات لا على أدوار تقريبية. تشحن المنصة أكثر من 200 إذن مُسمّى، فتكون الأمور المهمة منحًا منفصلة: الموافقة على استثناء سياسة، وتجاوز بوابة إصدار، وتدوير مفتاح تشفير المفاتيح — كلٌّ إذن بذاته. يمكنك السماح لشخص بقراءة النتائج دون السماح له برفع حظر.

تُسجَّل الإجراءات المُعدِّلة في مسار التدقيق الخاص بالمنتج، وله إذن قراءة خاص — منفصل عن سلسلة الأدلة الموقَّعة التي يحملها الإصدار وإضافةً إليها. ولا شيء من ذلك مقيَّد بفئة: كل قدرة تُشحن في كل الفئات، بما فيها Free.

المفاتيح تُولَّد في منشأتي — فإذا اختُرِقت منصة تحكمي، أفلا تظل توقيعاتها صالحة؟

إنه السؤال الصحيح، ولن نتهرب منه: التوقيع يثبت أن منشأتك أنتجت الحكم، فمنصة تحكم مخترَقة يمكنها توقيع سجل يبدو صالحًا. ما يفعله التصميم هو جعل ذلك السجل صعب الثقة به عمياءً وسهل الكشف.

يجري التحقق مقابل جذر ثقة تُهيّئه أنت ويفشل مغلقًا من دونه — ولا يتصل أبدًا بخدمة لدى Stella Ops ليقرر بمن يثق. ويُختَم كل حكم زمنيًا مقابل سلطة توقيت تحدّدها أنت، ويتوفر الإدراج في سجل شفافية مقابل سجل تُشغّله أنت — فيصير «متى» و«هل سُجِّل أصلًا» مرتكزين خارج الصندوق الخاضع للتدقيق.

أقوى فحص هو إعادة التشغيل: يُعاد حساب كل حكم من مدخلاته المختومة، وأي سجل لا يُعاد حسابه إلى النتيجة نفسها يفشل. أعد التشغيل على بنية لا تتحكم بها منصة التحكم المشبوهة، ولن ينجو حكم مزوَّر من إعادة الحساب. لا شيء من هذا يجعل منصة مخترَقة غير ضارة — بل ينقل مرتكز الثقة بعيدًا عنها ويمنحك وسيلة مستقلة لكشف الكذب.

أخرج تحليل قابلية الوصول نتيجةً من مجموعة الحجب، ثم استُغلت لاحقًا. فماذا تقول أدلتي، ومن يتحمل هذه المخاطرة؟

لم يُحذف شيء. قابلية الوصول تغيّر ما إذا كانت النتيجة تحجب الترقية، لا ما إذا كانت موجودة: تبقى النتيجة في السجل بالحالة التي أُعطيت لها، ويحفظ دليل البوابة العدد الكامل للنتائج إلى جانب المجموعة الفرعية التي حجبت فعلًا. ولا توجد خطوة كتمان يلزم إعادة بنائها لاحقًا.

والكبسولة تقول لماذا ومتى. فهي تربط بالبصمة كل مُدخل أنتج الحكم: SBOM ولقطات التنبيهات ودليل قابلية الوصول الذي جاءت منه الحالة ومعرّف السياسة ونسختها التي عملت عليه. أما الموافقة التي رقّت الإصدار فتُسجّل على الإصدار نفسه، في مرحلة Decision من سلسلة العهدة.

وهو يُعاد حسابه. تعيد الإعادة تنفيذ الحكم من تلك المدخلات المختومة في سياق غير متصل وتقارن النتيجة بالمسجلة، فتُبلّغ عن تباعد إن اختلفتا؛ والإعادة التي لا تستطيع إعادة الحساب فعلًا تفشل بدل أن تعيد الحكم المخزَّن. وبعد أي حادثة يصبح ما كان معروفًا وقت القرار مسألة سجل لا مسألة جدال.

المخاطرة المتبقية تخصك. سياستك هي التي قررت أي الحالات تحجب وأيها لا، والبوابة لا تساوي أكثر من السياسة التي خلفها. يدّعي Stella Ops أن القرار كان مدعومًا بالأدلة وقابلًا للإعادة، ولم يدّعِ قط أنه كان صحيحًا. ومما يجدر معرفته قبل كتابة تلك السياسة: لا يحجب الإصدارَ إلا مسار وصول مُثبت، لأن «عدم ملاحظة مسار» ليس إثباتًا لعدم وجود مسار، ولا يُسجّل على هذا النحو.

الأدلة والتدقيق → كيف تعمل قابلية الوصول →

A CVE lands after I already promoted. What happens?

The verdict re-opens. Advisory freshness is not a report you read later — new advisory data re-evaluates decisions that were already made, and the affected release is flagged.

The decision that was correct on Tuesday can stop being correct on Thursday without anything in your estate changing. Systems that only evaluate at promotion time cannot see that.

If I am offline for a month, how do I know the data is stale?

Feed age is reported per source, on screen. Staleness is visible, never hidden.

An air-gapped install that quietly serves month-old advisory data while looking healthy is worse than one that refuses to start. Stella Ops shows you the age of what it is deciding with, and an offline kit import records the snapshot digest so a replay months later uses the same data you decided on.

ما الذي يحصل عليه المدققون؟

المدققون يحصلون على Decision Capsules — حزم أدلة موقعة تشفيرياً تثبت:

  • ما تم فحصه (بصمة القطعة الدقيقة)
  • ما تم العثور عليه (SBOMقائمة مواد البرمجيات - قائمة كاملة بجميع الحزم والتبعيات في برنامجك + الوصول)
  • لماذا تمت الموافقة (حكم السياسة)
  • من وافق (موافقات موقعة)

يمكن للمدققين التحقق من التوقيعات بشكل مستقل وإعادة تشغيل القرار بدون اتصال باستخدام stella replay.

الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).

هل أحتاج إلى موصل SCM أو CI؟

لا. تأتي الأدلة من CLI داخل مهمة البناء الحالية لديك. ينشئ stella ci init هيكل خطوات المسار؛ ويوقّع CLI أدلة البناء داخل المهمة (stella attest sign).

لا يلزم أي موصل — فأي CI يستطيع تشغيل ملف تنفيذي يفي بالغرض. يستهلك Stella digests وأدلة موقعة، لا صلاحية وصول إلى المستودع.

الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).

هل يساعد Stella Ops في NIS2 أو DORA أو CRA؟

تربط حزم الامتثال أدلة العهدة بالتزامات NIS2 وDORA وCRA. يبدأ التفعيل جمع الأدلة في وضع متحفظ يعتمد الأدلة فقط؛ ولا يدّعي تحقيق الامتثال التنظيمي.

يظل المشغّل دائمًا صاحب القرار الخاضع للتنظيم. يساعدك Stella في تجميع العناصر التي يتوقعها المنظّم وتوقيعها — لكنه لا يقدّم الإقرارات ولا يمنح شهادات.

لا تزال بعض مسارات الكتابة قيد التنفيذ — فمثلًا ينتظر نقل الإرسال التلقائي إلى ENISA صدور المخطط الرسمي (يُسلّم حاليًا إلى نظام ملفات المشغّل). وتوضح صفحة الامتثال الحالة الراهنة لكل حزمة.

حزم الامتثال بالتفصيل →

الأعمال

ما الذي يشتريه الطلب المسبق فعلًا؟

أكثر من الباقة التي تدفع ثمنها — حاليًا. اطلب Plus مسبقًا وستُجهَّز على Pro: 100 بيئة بدلًا من 20، وبلا سقف للفحوصات بدلًا من 50٬000 شهريًا، وبيانات ثغرات مستمرة بدلًا من يومية، ودعم Pro — 30 تذكرة سنويًا بهدف استجابة يوم عمل واحد بدلًا من 10 تذاكر و3 أيام عمل في Plus — بسعر Plus. سعر التبنّي المبكر هذا ينتهي عند v1.0؛ اطلب قبل ذلك لتحتفظ به. وفيما عدا ذلك يشتري الطلب المسبق الباقة تمامًا كما تسردها هذه الصفحة، وRC1 عامة اليوم فتستطيع تشغيل البرمجية قبل الالتزام. ويتولى بائع مسجّل معتمد الطلب والدفع والفوترة؛ وأكِّد مدة الترقية مع فريق المبيعات عند الطلب.

تفاصيل الأسعار الكاملة →

كم يكلف Stella Ops؟

المستوى المجاني بسعر 0 د.إ: يشمل 3 بيئات و100 عملية فحص لـ digests جديدة خلال 24 ساعة متجددة مع تضمين كل القدرات. وتضيف المستويات المدفوعة بيئات وحجم فحص:

  • Plus — 1,899 د.إ شهريًا: 20 بيئة
  • Pro — 4,799 د.إ شهريًا: 100 بيئة
  • Enterprise — حسب الطلب: يجري التفاوض على البيئات وحجم الفحص وSLA

إضافة لباقة Plus: +10,000 عملية فحص عميق لـ digests جديدة مقابل 1,499 د.إ.

كل القدرات متاحة في كل مستوى — ولا تُحجب حزم الامتثال بحسب المستوى. الفوترة السنوية: ادفع مقابل 11 شهرًا واحصل على 12.

Prices are shown excluding VAT. Any applicable VAT or sales tax is determined and charged at checkout by the merchant of record handling your order, based on your location and tax status.

تفاصيل الأسعار الكاملة →

هل Stella Ops جاهز للإنتاج؟

‏Stella Ops في مرحلة مرشّح الإصدار (v1.0-RC1).

  • الآن: v1.0.0-RC1 — الحزمة الموقّعة والصور عامة وتُجلب دون مصادقة من get.stella-ops.org وregistry.stella-ops.org
  • قبل إطلاق v1.0: عميلان على الأقل يشغّلونه في الإنتاج، وتثبيت سطح الـ API العام
  • مع v1.0 المتوقع في 1 يناير 2027: ينتهي سعر الطلب المسبق للمتبنّين الأوائل. والطلب المسبق مفتوح حتى ذلك الحين
  • الشيفرة المصدرية متاحة بموجب BUSL-1.1
  • ثابت في الحالتين: صيغ أدلة متوافقة مع الإصدارات السابقة وإعادة تشغيل حتمية

اطلب الوصول المبكر →

What does Stella Ops not do?

Directory sign-in is not on by default. The LDAP, OIDC and SAML plugins ship signed with v1.0.0-RC1 and the install bundle carries a configuration file for each, but Stella Ops does not offer zero-configuration directory sign-in: you point a plugin at your directory and enable it.

It is also not a Kubernetes tool — that is a deliberate position, not a gap. It does not scan for malware, and it does not ship US federal compliance packs. If any of those is your deciding requirement, something else fits better today.

كيف تعمل الترقيات والموافقات؟

Stella يصمم الإصدارات كرسم ترقية (Dev → Stage → Prod). في كل بوابة:

  • يتم تقييم السياسة مقابل أدلة القطعة
  • يتم تسجيل الموافقات بتوقيعات تشفيرية
  • يتم إنشاء Decision Capsule للتدقيق

الترقيات مرتبطة ببصمات القطع، وليس بالعلامات. نفس البصمة = نفس الأدلة معاد استخدامها.

أين يقع مقر Stella Ops؟

يُطوَّر Stella Ops في أوروبا وتُشغّله شركة مسجّلة في بلغاريا؛ وتُستضاف بنيتنا الخاصة — هذا الموقع والسجل وقنوات التحديث — في سويسرا، التي تتمتع بقرار كفاية لحماية البيانات من الاتحاد الأوروبي. ولا يوجد مورّد مقره الولايات المتحدة ضمن سلسلة توريدك. وتفاصيل المشغّل الكاملة موجودة في الإشعار القانوني.

المنصة مستضافة ذاتيًا، لذا تبقى العناصر وSBOMs والأدلة في بنيتك — ومعزولة عن الشبكة إذا احتجت. ويعني الجمع بين الولاية القضائية الأوروبية والاستضافة الذاتية أنك الطرف الوحيد الذي يحتفظ بأدلة إصداراتك.

Stella Ops شركة بمالك واحد. ماذا يحدث إذا كان هذا الشخص غير متاح؟

سؤال وجيه لأي شيء يقع في مسار الإصدار. الجواب بحكم التصميم: التشغيل اليومي لا يعتمد أبدًا على الوصول إلينا. المنتج مستضاف ذاتيًا ويعمل معزولًا عن الشبكة؛ لا يوجد خادم تراخيص ولا اعتماد سحابي علينا.

أدلتك أيضًا لا تحتاج إلينا. تُتحقق الأحكام والكبسولات دون اتصال — يعيد stella replay حساب القرار من مدخلاته المختومة دون أي خدمة أو حساب لدى Stella Ops.

الشيفرة متاحة المصدر بموجب BUSL-1.1: يمكنك قراءة وبناء وترقيع النسخة التي تشغّلها. وللرخصة أجل مدمج — تتحول كل نسخة إلى رخصة مفتوحة في تاريخ التغيير الخاص بها، وفي موعد أقصاه 20 يناير 2030 للنسخة الحالية. ولا تعتمد علينا في التشغيل اليومي أيضًا: stella doctor يشغّل فحوص تشخيص التثبيت، وstella doctor export يحزم ملفًا للدعم، وstella doctor fix يطبّق إصلاحات غير تدميرية. الشيفرة المصدرية على git.stella-ops.org.

في التشغيل اليومي يعتني المنتج بنفسه. يفحص Doctor سلامة المنصة ويعيد خطوات المعالجة لكل ما يجده؛ وداخل نافذة صيانة يطبّق الإصلاحات غير التدميرية بنفسه، أما التدميرية فلا تُنفَّذ إلا خلف بوابة موافقة مع معاينة تجريبية وسجل تدقيق دائم — وإلا فيسلّمك الخطوات اليدوية. والدعم البشري إضافة مدفوعة فوق ذلك، وليس ما يُبقي منشأتك تعمل. وإذا كانت مشترياتك تتطلب شروط استمرارية تعاقدية، فحدّدها مع sales@stella-ops.org أثناء التقييم.

المشتريات

ما وثائق الأمان المتاحة لمراجعة المورّد؟

مفاتيح التحقق ومثال دليل موقّع ووثائق البنية والتحصين كلها عامة ومجمّعة في صفحة المراجعة الأمنية للمورّد، التي تذكر أيضًا موقفنا من الاعتمادات. ومراجع العملاء قادمة قريبًا — نتائج النسخة التجريبية الداخلية لدينا. ويمكن تحديد نطاق مناقشات العناية الواجبة أثناء التقييم.

مراجعة أمان المورّد →

كيف تتم الطلبات والفوترة؟

يتولى بائع مسجّل معتمد الطلب والدفع والضرائب والفوترة — راجع إشعار الدفع. وكل ما عدا ذلك يُناقش مع sales@stella-ops.org أثناء التقييم.

ما الدعم الذي تشمله كل خطة، وهل تتوفر اتفاقيات مستوى خدمة للمؤسسات؟

المنتج مصمَّم ليستمر في العمل دون تذكرة دعم: يفحص Doctor المنصة ويطبّق الإصلاحات غير التدميرية بنفسه ضمن نافذة صيانة، مسلِّمًا إياك الخطوات الدقيقة لكل ما لن يفعله دون إشراف. وعلاوة على ذلك: Free وPlus خدمة ذاتية — توثيق ونقاشات مجتمع وتشخيصات Doctor، دون هدف رد تعاقدي. ويضيف Pro قناة دعم بالبريد بهدف رد يوم عمل واحد. أما دعم المؤسسات وشروط الرد والتهيئة فتُتفق عليها بعقد، وتُحدَّد مع sales@stella-ops.org أثناء التقييم. وأيًّا كان من يجيب، فهو فريق الهندسة الذي يبني المنتج — والدعم غير مُسنَد لجهة خارجية.

الترخيص والتوافق

هل Stella Ops مفتوح المصدر؟

Stella Ops Suite متاح المصدر بموجب BUSL-1.1. يمكنك قراءة التعليمات البرمجية وإنشائها ومراجعتها. طبقة التحقق (التحقق من صحة الكبسولة، والتحقق من التوقيع) مرخصة بموجب Apache-2.0. الشيفرة المصدرية على git.stella-ops.org.

يسمح BUSL-1.1 بالاستخدام في الإنتاج ضمن الحدود المجانية (3 بيئات و100 عملية فحص لـ digests جديدة خلال كل 24 ساعة متحركة). ويتطلب تجاوزها خطة مدفوعة. وبعد تاريخ التغيير — أربع سنوات من كل إصدار — تتحول الشيفرة إلى Apache-2.0.

يمول هذا النموذج التنمية المستدامة مع الحفاظ على سلسلة الأدلة قابلة للتدقيق بشكل كامل.

What is a tenant, and how is it different from an environment?

A tenant is an isolated workspace with its own users, roles, policies, and evidence history. Suspending a tenant freezes all of its access.

Tenants share an installation; evidence and access are separated per tenant. The two words answer different questions:

  • An Environmentهدف نشر منطقي (مثل dev، staging، prod) يتتبع سجل الإصدارات والقواعد والسياسات الخاصة به is a deployment target — where a release runs, and what policy gates its promotion.
  • A tenant is an access and evidence boundary — who can see and act, and whose evidence history it lands in.

One tenant normally holds several environments. Tenants are not metered: tiers meter environments and new-digest scans.

What consumes a new-digest deep scan?

A new-digest deep scan is consumed when Stella analyses a container digest for the first time and produces SBOMقائمة مواد البرمجيات - قائمة كاملة بجميع الحزم والتبعيات في برنامجك, vulnerability, and reachability evidence. Only unique digests count.

Consumes one deep scan:

  • The first scan of a new artifact digest

Does not consume a deep scan:

  • Re-deploying an already-scanned digest
  • Promoting an already-scanned digest
  • Re-evaluation when CVECommon Vulnerabilities and Exposures - معرّف فريد لثغرة أمنية معروفة علنًا or advisory intelligence updates
  • Querying existing Decision Capsules

تُقاس Plus لكل شهر تقويمي: تُصفَّر الحصة في أول الشهر، فلا مشكلة في الذروات خلال الشهر الواحد. أما Pro فلا حد لفحوصاتها. أما المستوى المجاني فلا لحظة تصفير له إطلاقًا — إذ تسمح الرخصة بـ100 عملية فحص عميق لـ digests جديدة في أي نافذة متحركة مدتها 24 ساعة، أي أن الفحص يتوقف عن الاحتساب بعد 24 ساعة من تنفيذه. ولا توجد حصة شهرية في المستوى المجاني.

If a release spike, migration, or intake window exceeds the monthly quota, a capacity add-on of +10,000 new-digest deep scans is available on Plus for 1,499 د.إ.

Tier limits and pricing →

هل يمكن استخدام الطبقة المجانية في الإنتاج؟

يسمح المستوى المجاني باستخدام محدود في الإنتاج: كل القدرات، وما يصل إلى 3 بيئات، و100 عملية فحص لـ digests جديدة خلال 24 ساعة متجددة.

يتطلب الإنتاج بعد الحدود المجانية خطة مدفوعة — Plus (20 بيئة) أو Pro (100) أو Enterprise لما يزيد على ذلك.

تفاصيل الأسعار →

هل يمكنني استخدام Stella مع Trivy أو Snyk أو غيرها من ماسحات الثغرات؟

نعم. Stella هي طبقة التحكم فوق أي ماسح تستخدمه، ولمخرجاته مكان يصل إليه: يقبل stella sbom upload مستند CycloneDXصيغة معيارية مفتوحة لقوائم مواد البرمجيات (SBOM) مستخدمة في جميع أنحاء الصناعة أو SPDXSoftware Package Data Exchange - صيغة معيارية مفتوحة أخرى لـ SBOM، مستخدمة على نطاق واسع في المصادر المفتوحة خارجياً ويسجّل الأداة التي أنتجته، ويمرّر stella gate score batch --sarif مخرجات SARIF من أي منتج عبر بوابة الإصدار نفسها التي تمرّ بها فحوص Stella.

وفوق قائمة النتائج هذه تضيف Stella تحليل قابلية الوصول، وVEXVulnerability Exploitability eXchange - بيانات قابلة للقراءة آليًا حول ما إذا كانت الثغرات قابلة للاستغلال فعلاً في سياقك من عدة جهات إصدار، وبوابات سياسة تراعي البيئة التشغيلية، وتصدير أدلة موقّعة. ماسحك يجد الثغرات؛ وStella تقرر أيها يهم وتثبت القرار.

قابلية الوصول تحسبها Stella من فحصها الخاص للبصمة. أما ملف SARIF المستورد فيحمل قابلية الوصول التي سجّلها منتِجه — تقرأ Stella هذا الحقل ولا تعيد اشتقاقه.

الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).

مقارنة مع Trivy · مقارنة مع Snyk · المقارنة الكاملة →

هل يمكنني استخدام Stella مع Octopus Deploy أو Ansible أو غيرها من أدوات النشر؟

Stella ليست طبقة فوق أداة النشر لديك — بل هي نفسها منسّق إصدارات. تأتي Docker وCompose وSSH وWinRM وECS وNomad وAnsible كإضافات تنفيذ مدمجة. وعلى الأهداف التي تغطيها، تنفّذ Stella النشر بنفسها ولا تغلّف أداة تقوم بذلك أصلاً.

يبقى نظام التكامل المستمر لديك في مكانه تماماً، لأن البوابة مجرد ملف تنفيذي. أي نظام يستطيع تشغيله يستدعي stella gate evaluate ويتصرف بحسب رمز الخروج. ويكتب stella ci init مسارات جاهزة لـ GitHub Actions وGitLab CI وGitea Actions؛ وأي نظام آخر يُربط يدوياً في بضعة أسطر.

تتوفر موصّلات لـ Gitea وGitHub App وGitLab وJenkins وHarbor وNexus وسجلات OCIمبادرة الحاويات المفتوحة — المعيار الصناعي لتنسيقات صور الحاويات والسجلات وVault وConsul. التقسيم العملي: احتفظ بنظام التكامل المستمر لديك، وقرّر لكل بيئة ما إذا كانت Stella تنفّذ النشر أم تضبط نشراً تنفّذه أداتك الحالية.

الأوامر كما تظهر في وحدة تحكم المنتج (v1.0-RC1).

مقارنة مع Octopus Deploy · ما الذي يُربط، وما الذي لا يحتاج موصّلاً →

هل يمكنني استخدام Stella مع Vanta أو Drata أو غيرها من أدوات الامتثال؟

نعم. تقدّم Stella الدليل على مستوى الأثر الرقمي الذي يستند إليه برنامج الامتثال ولا يستطيع إنتاجه بنفسه: لكل إصدار، ما المنشور، وتحت أي بصمة، وعبر أي سياسة مرّ، ومن اعتمده، وفي أي يوم. يُقرأ هذا السجل من النشر نفسه، ويُعاد حسابه من الأدلة نفسها فيعطي النتيجة ذاتها — فما تراه المراجعة بعد عام هو ما تراه اليوم.

ويُصدَّر هذا السجل في ثمانية ملفات موقّعة موجّهة للجهات التنظيمية: بيان قابلية التطبيق وتقرير الفاعلية بموجب NIS2؛ وسجل المعلومات وتقرير الحوادث الكبرى وتبادل المعلومات بموجب المادة 45 وحزمة أدلة الاختبار بموجب DORA؛ والملف التقني وملف المطابقة بموجب CRA. كل حزمة مختومة وموقّعة ويمكن التحقق منها دون اتصال مقابل جذور ثقة منشورة — يُتحقق من التوقيع دون أي وصول إلى نسختك من Stella.

لا شيء في البرنامج الذي تديره اليوم يحتاج إلى تغيير. كل تصدير ملف موقّع قابل للنقل: أرفقه بالضابط الذي يثبته، أو سلّمه إلى مدقّق، أو اسحبه عبر واجهة تصدير الأدلة البرمجية. وقبل التصدير، يسمّي فحص الجاهزية لكل ملف ما ينقصه بالضبط — فتظهر الفجوة بينما لا يزال بإمكانك سدّها، لا أثناء التدقيق.

ميدان الامتثال، بمصادره · حزم الامتثال بالتفصيل →

أسئلة أخرى؟

راجع التوثيق للتفاصيل التقنية، أو انضم للمجتمع للحصول على الدعم.